Režim ovlivňuje způsob řízení bezpečnosti i potřebné kapacity. Při plánování s Vámi projdeme, co už máte zavedeno a které požadavky potřebujete doplnit.
Jak se určuje režim
Zákon rozlišuje režim nižších a vyšších povinností podle významnosti poskytovatele. Konkrétní rozdělení podle služeb najdete v příloze vyhlášky o regulovaných službách.
Příloha u jednotlivých služeb pracuje s konkrétními podmínkami. Proto doporučujeme nejprve určit odpovídající službu a teprve pak posuzovat zařazení poskytovatele.
Například kraj a hlavní město Praha patří u výkonu svěřených pravomocí do vyššího režimu. Obec s rozšířenou působností nebo vysoká škola do nižšího.
Poskytovatel služby registrované na základě zvláštních podmínek podle § 5 zákona je ve vyšším režimu. Jde například o podmínky spojené s kritickou infrastrukturou.
Režim se vztahuje k poskytovateli regulované služby. Při posouzení proto s Vámi projdeme všechny poskytované služby.
Rozsah řízení se vymezuje podle souvislosti aktiv s regulovanou službou. Určení režimu a vymezení rozsahu jsou dva navazující kroky.
Srovnání základních požadavků
| Oblast | Nižší režim | Vyšší režim |
|---|---|---|
| Oblasti opatření | 13 oblastí | 14 organizačních a 11 technických oblastí |
| Řízení bezpečnosti | Pověřená osoba | Manažer, architekt, garanti aktiv a auditor |
| Odbornost | Odborné školení bez zbytečného odkladu nebo prokázaná znalost | Školení a alespoň tři roky příslušné praxe u manažera, architekta a auditora |
| Průběžný přehled | Roční aktualizace přehledu opatření včetně účinnosti | Hodnocení rizik alespoň ročně a při významných změnách |
| Sken zranitelností | Pravidelně u relevantních technických aktiv | Alespoň ročně z vnitřní i vnější sítě |
Počet 13 označuje oblasti opatření podle zákona. Jejich požadavky rozepisuje vyhláška pro nižší režim, proto počet oblastí nezaměňujeme s počtem jejích paragrafů.
Sken zranitelností hledá známé bezpečnostní slabiny. Penetrační test ověřuje, jak lze slabiny ve sjednaném rozsahu využít, a audit posuzuje zavedená opatření a jejich soulad s požadavky.
Lidé a rozdělení odpovědností
V nižším režimu vedení svěří pověřené osobě pravomoci k řízení bezpečnosti, dohledu a komunikaci. Interní správce může tuto roli zastávat při splnění požadavků na odbornost a pravomoci.
Ve vyšším režimu manažer nesmí vykonávat role odpovědné za provoz technických aktiv regulované služby.
Auditor má jiné omezení: nesmí vykonávat jiné bezpečnostní role a zaručuje nestrannost auditu.
Vyšší režim také vyžaduje výbor pro řízení kybernetické bezpečnosti s jednáním alespoň jednou ročně. Do plánu proto zahrneme obsazení rolí, zastupování a čas vedení.
Audit a testování
Ve vyšším režimu se audit provádí při významných změnách v jejich rozsahu a nejméně jednou za dva roky.
Penetrační testování zohledňuje hodnocení aktiv a rizik, uvedení technických aktiv do provozu i významné změny. Pravidelný interval je alespoň jednou za dva roky.
Nálezy ze skenování a penetračních testů se opětovně testují pro ověření funkčnosti zavedených opatření. Nápravu proto plánujeme společně s následným ověřením.
V nižším režimu vyhláška ukládá pravidelné skenování a přiměřenou reakci na výsledky. Další testování navrhneme podle Vašeho prostředí a potřeb.
Komu a co hlásíte
Oba režimy hlásí incidenty ve stanoveném rozsahu s původem v kybernetickém prostoru, u nichž nelze do 24 hodin po zjištění vyloučit úmyslné zavinění.
Vyšší režim je hlásí Národnímu úřadu pro kybernetickou a informační bezpečnost, dále Úřadu. Nižší režim navíc posuzuje významný dopad na poskytování regulované služby.
Incidenty splňující tyto podmínky hlásí nižší režim Národnímu CERT, tedy národnímu týmu pro koordinaci a zvládání incidentů.
Významný dopad zahrnuje závažné provozní narušení, finanční ztráty nebo značnou újmu jiným osobám, které incident způsobil nebo může způsobit.
Nižší režim stanoví únosnou míru újmy a oblasti posouzení podle vyhlášky. Lhůty, jejich počátky a výjimky najdete v přehledu povinností.
Co mají oba režimy společné
Oba režimy stanovují rozsah řízení a evidují aktiva. Opatření začínají zavádět a provádět nejpozději do roka od doručení rozhodnutí o registraci.
Pokud opatření zajišťuje dodavatel, promítnou se příslušné bezpečnostní požadavky do jeho výběru a smlouvy. Plnění povinností kontroluje Úřad.
Kdy znovu posoudit režim
Změnu regulované služby, která může vést ke změně režimu, hlásíte do 60 dnů ode dne změny.
Při přechodu z nižšího na vyšší režim plynou nové lhůty pro hlášení údajů, zahájení opatření a hlášení incidentů.
Doporučujeme režim znovu posoudit při růstu organizace nebo změně poskytovaných služeb. S Vámi ověříme podmínky a připravíme navazující plán v rámci zavádění opatření.
Z čeho vycházíme
Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti: § 8, 9, 12, 13, 14, 15, 16 a 55
- Vyhláška č. 408/2025 Sb., o regulovaných službách: § 3
- Vyhláška č. 409/2025 Sb., bezpečnostní opatření v režimu vyšších povinností: § 4, 5, 8, 16 a 24
- Vyhláška č. 410/2025 Sb., bezpečnostní opatření v režimu nižších povinností: § 3, 4, 12 a 14
- bod 1.1 přílohy k vyhlášce č. 408/2025 Sb.




